Bir dosyayı okumakla o dosyada bir işlem yapıldığını öğrenmek aynı şey değil. Avusturya’daki Graz Teknik Üniversitesi araştırmacılarının gösterdiği risk tam da bu ayrımdan doğuyor: Aynı cihazda çalışan, özel erişim yetkisi olmayan yerel bir uygulama, dosya bildirimlerinin adlarını, yollarını ve zamanlamasını izleyerek başka bir kullanıcının ne yaptığına dair çıkarımlarda bulunabiliyor. Araştırma Linux, Android, Windows ve macOS’u kapsıyor; dosyaların içeriğinin açığa çıktığı iddiasında bulunmuyor.
6
20
Dosya içeriği gizli kalsa da olaylar ipucu verebilir
Dosya bildirimleri, uygulamaların dosyalara erişildiğinde veya dosyalar değiştirildiğinde tepki vermesini sağlar. Linux’ta inotify, Android’de bunun üzerine kurulu FileObserver, Windows’ta ReadDirectoryChangesW, macOS’ta ise FSEvents kullanılır. Haberde bu arayüzler için sırasıyla 2005, 2008, 2000 ve 2007 yılları veriliyor; bunlar bağımsız olarak doğrulanmış ilk kullanıma sunulma tarihleri değil, haberde aktarılan tarihlerdir.
3
17
Bildirim dosyanın içeriğini göstermese de dosya adı, dosya yolu, olay türü veya olayın gerçekleştiği an anlamlı olabilir. Android’in resmi belgeleri, FileObserverın cihazdaki herhangi bir işlemin yol açtığı erişim ve değişiklik olaylarını bildirebildiğini açıkça belirtiyor. Ancak gözlemcinin ne öğrenebileceği, kullanılan arayüze ve izleyebildiği konuma bağlı: Bulgular, her uygulamanın her sistemdeki her dosyayı izleyebildiği anlamına gelmiyor.
17
20
Deneylerde neler görüldü?
- Linux — yazma ritmi: Bir dizini izlemek, içindeki dosyaları okuma izni olmadan tuş vuruşları arasındaki süreleri ortaya çıkarabiliyor. Araştırmacıların yerel testine ilişkin haberde, yedi kullanıcıda tuş vuruşu etkinliğinin tespiti için %93,1 ile %100 arasında sonuçlar aktarılıyor. Bu, yazılan karakterlerin doğrudan elde edildiği anlamına gelmiyor.
7
4
- Windows — ziyaret edilen siteler: Firefox’la yapılan bir site tespiti deneyinde, sitelerin adını taşıyan dizinler başka bir kullanıcının hangi siteyi ziyaret ettiğine ilişkin sinyal sağladı. Bildirilen sonuç, 1.000 site arasında %97,8 F1 skoru. F1 bir sınıflandırma ölçütü olduğundan bu değeri doğrudan “%97,8 doğruluk” diye aktarmak doğru olmaz.
8
- Android — medya etkinliği: Araştırmaya ilişkin haberlerde WhatsApp medya olaylarından bilgi sızdığı anlatılıyor. Android belgeleri de
FileObserverın başka işlemlerin oluşturduğu olayları bildirebildiğini doğruluyor. Buradaki kanıt, fotoğraf, video veya belgelerin kendisinin ele geçirildiğini değil, etkinliğin bildirimlerden çıkarılabildiğini destekliyor.
10
17
- macOS — benzer türde sızıntı: Araştırmacılar macOS’ta da dosya bildirimi üstverilerinden bilgi sızabildiğini belirledi. Eldeki kaynak alıntıları, macOS için diğer örneklerle karşılaştırılabilir ayrıntıda bir deney veya başarı oranı sunmuyor.
6
20
Linux düzeltmesi neden sorunu bütünüyle çözmüyor?
CVE-2025-68788 olarak izlenen Linux sorunu, özel dosyalara ilişkin erişim ve değiştirme bildirimlerini ilgilendiriyor. Üst dizine erişebilen bir gözlemci, okuyamadığı bir alt aygıt dosyasına dair olayları alabiliyordu. Çekirdek değişikliği, bu özel dosyalara yönelik belirli ACCESS ve MODIFY olaylarının üst dizini izleyenlere ulaşmasını engelliyor; dosya bildirimlerinden kaynaklanabilecek tüm bilgi sızıntılarını ortadan kaldırmıyor.
11
12
Araştırmanın daha geniş mesajı şu: Bir bildirimin üstverisi de hassas bilgi olabilir. Abonelik izinleri değerlendirilirken yalnızca dosya içeriğinin korunmasına değil, bildirimin neyi açığa çıkarabileceğine de bakılmalı. Araştırmacıların makalesi, 15–19 Kasım 2026’da Lahey’de düzenlenmesi planlanan ACM CCS 2026 programında yer alıyor. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı’nın (CISA) Haziran 2026 tarihli kaydında Linux CVE’si için “istismar: yok” değerlendirmesi bulunuyor; bu kayıt, ilgili hiçbir yan kanalın gerçek dünyada kullanılmadığının kesin kanıtı değil.
6
1